本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWS 使用 AWS Transit Gateway Connect 延伸VRFs到
由 Adam Till (AWS)、Yashar Araghi ()AWS、Vikas Dewangan (AWS) 和 Mohideen HajaMohideen (AWS) 建立
環境:PoC 或試行 | 技術:基礎設施;聯網 | AWS 服務:AWSDirect Connect;AWSTransit Gateway |
Summary
虛擬路由和轉送 (VRF) 是傳統網路的一項功能。它以路由表的形式使用隔離的邏輯路由網域,來分隔相同實體基礎設施內的網路流量。您可以設定 AWS Transit Gateway,以便在將內部部署網路連線至 時支援VRF隔離AWS。此模式使用範例架構,將內部部署連接到VRFs不同的傳輸閘道路由表。
此模式使用 AWS Direct Connect 中的傳輸虛擬介面 (VIFs) 和傳輸閘道連線附件來擴展 VRFs。傳輸VIF用於存取與 Direct Connect 閘道相關聯的一或多個 Amazon VPC 傳輸閘道。傳輸閘道連線附件會將傳輸閘道與在 中執行的第三方虛擬設備連線VPC。傳輸閘道連線連接支援一般路由封裝 (GRE) 通道通訊協定以實現高效能,並支援動態路由的邊界閘道通訊協定 (BGP)。
此模式中所述的方法具有下列優點:
使用 Transit Gateway Connect,您可以向 Transit Gateway Connect 對等發佈最多 1,000 個路由,並從中接收最多 5,000 個路由。使用 Direct Connect 傳輸VIF功能而不使用 Transit Gateway Connect,每個傳輸閘道限制為 20 個字首。
您可以維護流量隔離,並使用 Transit Gateway Connect 在 上提供託管服務AWS,無論您的客戶使用的 IP 地址結構描述為何。
VRF 流量不需要周遊公有虛擬介面。這可以更輕鬆地遵守許多組織中的合規和安全要求。
每個GRE通道最多支援 5 Gbps,每個傳輸閘道連線連接最多可有四個GRE通道。這比許多其他連線類型更快,例如支援高達 1.25 Gbps 的AWS Site-to-SiteVPN連線。
先決條件和限制
先決條件
已建立所需的AWS帳戶 (請參閱 架構以取得詳細資訊)
在每個帳戶中擔任 AWS Identity and Access Management (IAM) 角色的許可。
每個帳戶中IAM的角色都必須具有佈建 AWS Transit Gateway 和 AWS Direct Connect 資源的許可。如需詳細資訊,請參閱傳輸閘道的身分和存取控制,並請參閱 Direct Connect 的身分和存取管理。
已成功建立 Direct Connect 連線。如需詳細資訊,請參閱使用連線精靈 建立連線。
限制
在VPCs生產、QA 和開發帳戶中,傳輸閘道連接到 有限制。如需詳細資訊,請參閱將閘道附件傳輸到 VPC。
建立與使用 Direct Connect 閘道均設有限制。如需詳細資訊,請參閱 AWS Direct Connect 配額 。
架構
目標架構
下列範例架構提供可重複使用的解決方案,以VIFs使用傳輸閘道連線附件部署傳輸。此架構使用多個 Direct Connect 位置提供彈性。如需詳細資訊,請參閱 Direct Connect 文件中的最大彈性。內部部署網路具有生產、QA 和開發VRFs,這些網路使用專用路由表擴展至 AWS並加以隔離。
在 AWS 環境中,兩個帳戶專用於擴展 VRFs:Direct Connect 帳戶和網路中樞帳戶。Direct Connect 帳戶包含每個路由器VIFs的連線和傳輸。您可以從 VIFs Direct Connect 帳戶建立傳輸,但將其部署到網路中樞帳戶,以便將其與網路中樞帳戶中的 Direct Connect 閘道建立關聯。網路中樞帳戶包含 Direct Connect 閘道和傳輸閘道。AWS 資源的連線方式如下:
傳輸VIF架構
下圖顯示傳輸 的組態詳細資訊VIFs。此範例架構VLAN使用通道來源的 ,但您也可以使用回路。
以下是傳輸 的組態詳細資訊,例如自主系統編號 (ASNs)VIFs。
資源 | 項目 | Detail |
---|---|---|
router-01 | ASN | 65534 |
路由器-02 | ASN | 65534 |
router-03 | ASN | 65534 |
路由器-04 | ASN | 65534 |
Direct Connect 閘道 | ASN | 64601 |
Transit Gateway | ASN | 64600 |
CIDR 區塊 | 10.100.254.0/24 |
傳輸閘道連線架構
下圖和資料表說明如何VRF透過傳輸閘道連線連接來設定單一 。對於其他 VRFs,請指派唯一的通道 IDs、傳輸閘道 GRE IP 地址和BGP內部CIDR區塊。對等 GRE IP 地址符合來自傳輸 的路由器對等 IP 地址VIF。
下表包含路由器組態詳細資訊。
路由器 | 通道 | IP 地址 | 來源 | 目的地 |
---|---|---|---|---|
router-01 | 通道 1 | 169.254.101.17 | VLAN 60 169.254.100.1 | 10.100.254.1 |
路由器-02 | 通道 11 | 169.254.101.81 | VLAN 61 169.254.100.5 | 10.100.254.11 |
router-03 | 通道 21 | 169.254.101.145 | VLAN 62 169.254.100.9 | 10.100.254.21 |
路由器-04 | 通道 31 | 169.254.101.209 | VLAN 63 169.254.100.13 | 10.100.254.31 |
下表包含傳輸閘道組態詳細資訊。
通道 | 傳輸閘道 GRE IP 地址 | 對等 GREIP 地址 | BGP CIDR區塊內部 |
---|---|---|---|
通道 1 | 10.100.254.1 | VLAN 60 169.254.100.1 | 169.254.101.16/29 |
通道 11 | 10.100.254.11 | VLAN 61 169.254.100.5 | 169.254.101.80/29 |
通道 21 | 10.100.254.21 | VLAN 62 169.254.100.9 | 169.254.101.144/29 |
通道 31 | 10.100.254.31 | VLAN 63 169.254.100.13 | 169.254.101.208/29 |
部署
Epics 章節說明如何在多個客戶路由器VRF之間部署 單一 的範例組態。步驟 1–5 完成後,您可以使用步驟 6–7 來建立新的傳輸閘道連線附件VRF,每個要延伸到 的新項目都可以使用步驟 6–7AWS:
建立傳輸閘道。
為每個 建立 Transit Gateway 路由表VRF。
建立傳輸虛擬介面。
建立 Direct Connect 閘道。
使用允許的字首建立 Direct Connect 閘道虛擬介面和閘道關聯。
建立傳輸閘道連線連接。
建立 Transit Gateway Connect 對等。
將傳輸閘道連線連接與路由表建立關聯。
向路由器公告路由。
工具
AWS 服務
AWS Direct Connect 透過標準乙太網路光纖纜線,將內部網路連結至 Direct Connect 位置。透過此連線,您可以直接建立與公有AWS服務的虛擬介面,同時略過網路路徑中的網際網路服務供應商。
AWS Transit Gateway 是中央中樞,可連接虛擬私有雲端 (VPCs) 和內部部署網路。
Amazon Virtual Private Cloud (Amazon VPC) 可協助您將AWS資源啟動至您定義的虛擬網路。此虛擬網路類似於傳統網路,您會在自己的資料中心中運作,並享有使用 可擴展基礎設施的好處AWS。
史詩
任務 | 描述 | 所需的技能 |
---|---|---|
建立自訂架構圖。 |
| 雲端架構師、網路管理員 |
任務 | 描述 | 所需的技能 |
---|---|---|
建立傳輸閘道。 |
| 網路管理員、雲端架構師 |
建立傳輸閘道路由表。 | 請遵循建立傳輸閘道路由表 中的指示。對於此模式,請注意下列事項:
| 雲端架構師、網路管理員 |
任務 | 描述 | 所需的技能 |
---|---|---|
建立傳輸虛擬介面。 |
| 雲端架構師、網路管理員 |
任務 | 描述 | 所需的技能 |
---|---|---|
建立一個 Direct Connect 閘道。 |
| 雲端架構師、網路管理員 |
將 Direct Connect 閘道連接至傳輸 VIFs。 |
| 雲端架構師、網路管理員 |
使用允許的字首建立 Direct Connect 閘道關聯。 | 在網路中樞帳戶中,遵循 中的指示來建立傳輸閘道的關聯。請注意此模式的下列項目:
建立此關聯會自動建立具有 Direct Connect Gateway 資源類型的 Transit Gateway 附件。此附件不需要與傳輸閘道路由表相關聯。 | 雲端架構師、網路管理員 |
建立傳輸閘道連線連接。 |
| 雲端架構師、網路管理員 |
建立 Transit Gateway Connect 對等。 |
|
任務 | 描述 | 所需的技能 |
---|---|---|
公告路由。 | 將新的傳輸閘道連線附件與您先前為此 建立的路由表建立關聯VRF。例如,將生產傳輸閘道連線連接與 為公告至路由器的字首建立靜態路由。
| 網路管理員、雲端架構師 |
相關資源
AWS 文件
Direct Connect 文件
Transit Gateway 文件
AWS 部落格文章
附件
若要存取與本文件相關聯的其他內容,請解壓縮下列檔案: attachment.zip